Aleksandra Rojek
13.11.2024

Jak przygotować sklep do promocji na Black Friday zgodnie z prawem?

Spis treści

Wszystko, co musisz wiedzieć, żeby bezpiecznie i legalnie sprzedawać w Black Friday

Promocje na Black Friday stały się kluczowymi wydarzeniami w kalendarzu sprzedażowym wielu sklepów internetowych. Przyciągają one rzesze klientów, oferując atrakcyjne rabaty i oferty specjalne. Jednak, aby przeprowadzić te promocje zgodnie z prawem, przedsiębiorcy muszą spełnić określone wymogi prawne. W niniejszym artykule omówimy, na co należy zwrócić szczególną uwagę przy organizacji takich akcji promocyjnych.

Sporządź regulamin promocji

Podczas organizacji akcji promocyjnej przedsiębiorca powinien opracować dla niej regulamin, który określi prawa i obowiązki zarówno organizatora, jak i uczestników. Regulamin promocji nie jest wymogiem prawnym, jednak jest to zalecane, ponieważ dobrze skonstruowany i przejrzysty dokument chroni interesy przedsiębiorstwa (zwłaszcza w przypadku sporów z uczestnikami lub postępowań wszczętych przez Prezesa UOKiK) oraz uczestników, zapewniając im należne prawa.

Regulamin akcji promocyjnej powinien zawierać następujące elementy:

  • dane organizatora;
  • określenie czasu trwania akcji;
  • warunki uczestnictwa;
  • określenie przedmiotu akcji promocyjnej;
  • procedurę składania i rozpatrywania reklamacji;
  • regulacje dotyczące ochrony danych osobowych;
  • zasady dotyczące możliwości dokonywania zmian w regulaminie.

Ważne jest, aby regulamin nie zawierał postanowień, które mogłyby zostać uznane za klauzule niedozwolone. Przygotowując regulamin warto porównać projektowane zapisy z wzorcami uznanymi za niedozwolone, dostępnymi w Rejestrze klauzul niedozwolonych prowadzonym przez Prezesa UOKiK.

Jeżeli chcesz zorganizować konkurs na Black Friday zapoznaj się z naszym artykułem Co powinien zawierać regulamin konkursowy?

"Regulamin promocji to z jednej strony rzecz oczywista, a z drugiej najczęstszy powód problemów sprzedawców online. Wynika to z tego, że sklepy często korzystają z kiepskiej jakości wzorów regulaminów, które nie są dostosowane do mechaniki konkretnej promocji." ¬ Damian Sawicki, radca prawny

{{widget33}}

Informuj o najniższej cenie z ostatnich 30 dni

Gdy przedsiębiorca sprzedaje produkty lub usługi w obniżonej cenie i jednocześnie informuje o tej obniżce, ma obowiązek podać w bezpośrednim sąsiedztwie aktualnej ceny również informację o najniższej cenie danego produktu lub usługi w okresie 30 dni przed wprowadzeniem obniżki.

Obowiązek dotyczy prezentowania obniżek we wszelkich miejscach sprzedaży (np. w sklepach stacjonarnych, sklepach internetowych), świadczenia usług, reklamy (w tym przez influencerów).

Ogólne zasady informowania o niższych cenach towarów i usług

Informacje o obniżce i najniższej cenie z 30 dni przed obniżką powinny być prezentowane z uwzględnieniem poniższych zasad:

  • Przy informacji o obniżonej cenie uwidacznia się sformułowanie „najniższa cena z 30 dni przed obniżką” (samo przekreślenie ceny jest niewystarczające).
  • Wskazanie najniższej ceny w okresie 30 dni przed wprowadzeniem promocji musi być jasne i czytelne.
  • Liczba prezentowanych cen nie powinna przekraczać dwóch lub trzech (aktualna cena sprzedaży, najniższa cena z 30 dni przed obniżką, ewentualnie cena regularna).
  • Ewentualne korzyści dla konsumentów przy skorzystaniu z obniżki cen należy obliczać od najniższej ceny w okresie 30 dni poprzedzających promocję (cena odniesienia), a nie ceny regularnej.
  • Najniższa cena z 30 dni przed obniżką musi być prezentowana w najbliższym sąsiedztwie obniżonej ceny sprzedaży (np. obok, pod, nad).

Okres odniesienia przy najniższej cenie w okresie 30 dni przed promocją

Okres odniesienia dla obliczenia najniższej ceny z 30 dni przed obniżką obejmuje 30 dni kalendarzowych następujących ciągiem po sobie. Ostatnim dniem tego okresu jest dzień poprzedzający dzień, w którym po raz pierwszy można było kupić towar lub usługę w cenie obniżonej. Termin ten jest stały i nie ulega zmianie jeżeli promocja nie ulega zmianom, nawet jeżeli jest dłuższa niż 30 dni.

Dla ustalenia okresu odniesienia nie ma znaczenia, czy w tym terminie towar był dostępny, kiedy nastąpiło poinformowanie o obniżce lub przygotowanie materiałów marketingowych, ani do kogo promocja była skierowana (np. wyłącznie do kobiet z uwagi na dzień kobiet, posiadaczy karty lojalnościowej).

Ustalenie ceny odniesienia przy informacji o obniżonej cenie

Przedsiębiorca musi ustalić cenę odniesienia, którą jest najniższa cena z 30 dni przed wprowadzeniem obniżki. Przedsiębiorca ustalając cenę odniesienia nie powinien brać pod uwagę czy ktokolwiek dokonał zakupu, przez jaki czas ta cena obowiązywała, do kogo była adresowana (np. tylko do kobiet, tylko do członków programu lojalnościowego). Względem podanej najniższej ceny należy liczyć korzyści wynikające z obniżki (np. -20%), jeśli się o nich informuje.

Więcej informacji znajdziesz w naszym artykule Informowanie o obniżkach cen oraz w Wyjaśnieniach Prezesa Urzędu Ochrony Konkurencji i Konsumentów (UOKiK).

Pamiętaj o prawie zwrotów i rękojmi

Prawo odstąpienia od umowy zawartej na odległość

Zawierając umowę na odległość, konsumenci (w tym przedsiębiorcy na prawach konsumenta) mają możliwość odstąpienia od niej w ciągu 14 dni bez konieczności podawania przyczyny. Jeśli jednak konsument nie zostanie poinformowany o tym prawie, okres ten wydłuża się o dodatkowe 12 miesięcy. Po odstąpieniu od umowy traktuje się ją jakby nigdy nie została zawarta.

W praktyce oznacza to, że sprzedawca musi zwrócić konsumentowi zapłacone przez niego kwoty. Kwota za towar powinna być zwrócona w całości, chyba że konsument korzystał z towaru w sposób wykraczający poza niezbędne sprawdzenie jego charakterystyki, cech i funkcji, co mogłoby wpłynąć na jego wartość. W przypadku usług, jeżeli konsument wyraźnie zażąda ich natychmiastowego rozpoczęcia, musi zapłacić za świadczenia zrealizowane do momentu odstąpienia.

Sprzedawca jest również zobowiązany do zwrotu kosztów dostarczenia towaru, odpowiadających najtańszej oferowanej w ramach danej transakcji metodzie dostawy.

Jeśli interesuje Cię, jak wygląda prawo do zwrotów w kontekście produktów cyfrowych, zapraszamy do przeczytania naszego artykułu: Czy można zwrócić e-book, kurs on-line lub inny produkt cyfrowy?

W przypadku zakupów w sklepach stacjonarnych, zwrot produktu jest możliwy jedynie za zgodą sprzedawcy, który samodzielnie określa warunki takiego zwrotu.

Rękojmia za wady

Zrozumienie zasad wynikających z rękojmi jest kluczowe, zwłaszcza gdy zakupiony produkt nie spełnia oczekiwań klienta. W skrócie, rękojmia to odpowiedzialność sprzedawcy za wady fizyczne lub prawne sprzedanego towaru. Oznacza to, że jeśli zakupiona rzecz nie jest zgodna z umową, na przykład nie ma cech, które powinna posiadać, kupujący ma prawo dochodzić swoich roszczeń.

Jeśli towar nie spełnia warunków umowy, konsumentowi przysługują poniższe możliwości:

  • żądanie naprawy towaru lub jego wymiany na nowy,
  • żądanie obniżenia ceny lub odstąpić od umowy (odstąpienie od umowy, jeżeli wada jest istotna).

Konsument, a także przedsiębiorca działający na prawach konsumenta, ma prawo żądać obniżenia ceny lub odstąpienia od umowy w sytuacjach, gdy sprzedawca:

  • odmówił naprawy lub wymiany towaru,
  • nie naprawił lub nie wymienił towaru w odpowiednim czasie,
  • podjął próbę naprawy lub wymiany, ale towar nadal nie spełnia warunków umowy,
  • zadeklarował, że nie jest w stanie naprawić lub wymienić towaru w rozsądnym terminie lub bez nadmiernych niedogodności dla konsumenta.

W przypadku poważnych niezgodności konsument może od razu żądać obniżenia ceny lub odstąpienia od umowy, bez konieczności wcześniejszego domagania się naprawy bądź wymiany.

Odpowiedzialność sprzedawcy trwa przez dwa lata od daty zakupu. Na rozpatrzenie reklamacji sprzedawca ma 14 dni – jeśli tego nie zrobi, uznaje się, że reklamacja jest zasadna. Co ważne, koszty związane z naprawą lub wymianą, a także wysyłką wadliwego produktu, pokrywa sprzedawca.

Postępuj uczciwie wobec klientów i konkurentów

Czyny nieuczciwej konkurencji

Czynem nieuczciwej konkurencji jest działanie sprzeczne z prawem lub dobrymi obyczajami, jeżeli zagraża lub narusza interes innego przedsiębiorcy lub klienta. Ustawa zawiera przy tym przykładowy katalog czynów nieuczciwej konkurencji (w tym wprowadzające w błąd oznaczenie przedsiębiorstwa, wprowadzające w błąd oznaczenie towarów lub usług, naśladownictwo produktów, utrudnianie dostępu do rynku, nieuczciwa lub zakazana reklama, nieuzasadnione wydłużanie terminów zapłaty za dostarczane towary lub wykonane usługi), nie ma on jednak charakteru zamkniętego, co oznacza, że inne działania również mogą zostać uznane za czyny nieuczciwej konkurencji.

Dla popełnienia czynu nieuczciwej konkurencji konieczne jest łączne spełnienie trzech przesłanek:

  • działanie poddane ocenie musi zostać podjęte w związku z działalnością gospodarczą,
  • czyn ten musi być sprzeczny z prawem lub dobrymi obyczajami,
  • działanie to musi zagrażać lub naruszać interes innego przedsiębiorcy lub klienta.

Nieuczciwe praktyki rynkowe

Praktyka rynkowa jest nieuczciwa, jeżeli jest sprzeczna z dobrymi obyczajami i w istotny sposób zniekształca lub może zniekształcić zachowanie rynkowe przeciętnego konsumenta przed zawarciem umowy dotyczącej produktu, w trakcie jej zawierania lub po jej zawarciu.

Przykładem takiej nieuczciwej praktyki może być wprowadzanie konsumentów w błąd, na przykład poprzez organizowanie fikcyjnych promocji. Takie działania prowadzą lub mogą prowadzić do podjęcia przez przeciętnego konsumenta decyzji zakupowej, której w innych okolicznościach by nie podjął.

Wprowadzającym w błąd działaniem może być przykładowo rozpowszechnianie nieprawdziwych informacji lub rozpowszechnianie prawdziwych informacji w sposób mogący wprowadzać w błąd, które mogą w szczególności dotyczyć:

  • istnienia produktu, jego rodzaju lub dostępności;
  • cech produktu,
  • obowiązków przedsiębiorcy związanych z produktem, w tym serwisowania i procedury reklamacyjnej, dostawy, niezbędnych usług, części, wymiany lub naprawy;
  • praw konsumenta, w szczególności prawa do naprawy lub wymiany produktu na nowy albo prawa do obniżenia ceny lub do odstąpienia od umowy;
  • ceny, sposobu obliczania ceny lub istnienia szczególnej korzyści cenowej.

Za zaniechanie wprowadzające w błąd uznaje się pomijanie istotnych informacji potrzebnych przeciętnemu konsumentowi do podjęcia decyzji dotyczącej umowy, co może prowadzić do podjęcia przez przeciętnego konsumenta decyzji dotyczącej umowy, której inaczej by nie podjął.

Praktyki naruszające zbiorowe interesy konsumentów

W okresie promocji istnieje podwyższone ryzyko naruszenia zbiorowych interesów konsumentów. Przez taką praktykę rozumie się godzące w ww. interesy, sprzeczne z prawem lub dobrymi obyczajami zachowanie, w szczególności:

  • naruszanie obowiązku udzielania konsumentom rzetelnej, prawdziwej i pełnej informacji;
  • nieuczciwe praktyki rynkowe lub czyny nieuczciwej konkurencji;
  • proponowanie konsumentom nabycia usług finansowych, które nie odpowiadają potrzebom tych konsumentów ustalonym z uwzględnieniem dostępnych przedsiębiorcy informacji w zakresie cech tych konsumentów lub proponowanie nabycia tych usług w sposób nieadekwatny do ich charakteru.

Przykłady naruszeń

Nieprawidłowa prezentacja cen towarów lub usług

Cena jest kluczowym czynnikiem przy decyzjach zakupowych konsumentów. Przedsiębiorcy muszą prezentować ceny (w tym jednostkowe) w sposób jasny i umożliwiający porównanie, aby uniknąć sankcji ze strony Prezesa UOKiK i inspekcji handlowej. Ceny w promocjach nie mogą być fikcyjne ani sztucznie obniżone w stosunku do wykreowanych cen regularnych.

Pozornie ograniczona czasowo promocja

Twierdzenie, że produkt jest dostępny tylko przez krótki czas lub na specjalnych warunkach, gdy jest to nieprawdziwe, stanowi nieuczciwą praktykę rynkową. Taka informacja ma na celu skłonienie konsumenta do podjęcia natychmiastowej decyzji zakupowej, ograniczając jego możliwość świadomego wyboru. Działanie to wprowadza konsumenta w błąd, co może prowadzić do zakupu na niekorzystnych warunkach.

Pozornie ograniczona liczba towarów objętych promocją

Podobną do czasowo ograniczonych promocji praktyką jest sugerowanie, że liczba produktów objętych akcją promocyjną jest ograniczona. Takie działanie wprowadza konsumenta w błąd i może wpływać na jego decyzję zakupową. Przy tworzeniu przekazu reklamowego należy unikać sformułowań, które sugerują ograniczoną dostępność, jeżeli nie jest to zgodne z prawdą.

Zmiana czasu trwania promocji

Dokładne określenie czasu trwania promocji w regulaminie jest kluczowe. Skrócenie promocji bez zachowania regulaminowych wymagań może być uznane za nieuczciwą praktykę rynkową i naruszać zbiorowe interesy konsumentów.

Reklama niezgodna z regulaminem

Podczas tworzenia akcji promocyjnej należy zapewnić, aby wszystkie materiały informacyjne były jasne i zgodne z regulaminem promocji. Przedsiębiorca musi rzetelnie informować o cechach towaru już w reklamie, a klient ma prawo do prawdziwych informacji bez konieczności ich weryfikacji w miejscu sprzedaży. Prezes UOKiK uznaje za nieuczciwą praktykę rozpowszechnianie fałszywych informacji, np. twierdzenie, że całość asortymentu jest objęta promocją, gdy regulamin wprowadza ograniczenia.

Spis treści

Rozwiąż swój konflikt prawny

Profesjonalne wsparcie prawne, które chroni twoje interesy biznesowe

Powiązane artykuły

13/8/2026
5 min czytania

NIS2 w polskiej firmie – kto jest objęty, jakie obowiązki i co grozi za niedostosowanie?

NIS2 to unijna dyrektywa (2022/2555), która w Polsce obowiązuje od 3 kwietnia 2026 r. jako znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa. Nakłada na firmy z kilkunastu sektorów obowiązek wprowadzenia środków zarządzania ryzykiem w cyberbezpieczeństwie, zgłaszania poważnych incydentów w 24 godziny i przewiduje kary do 10 mln EUR dla podmiotu oraz do 300% pensji dla członka zarządu osobiście.

Jest jedna rzecz, którą trzeba powiedzieć na wstępie wprost.

NIS2 to nie jest kolejny temat „dla działu IT”. To temat dla zarządu. Bo za niedostosowanie firmy do przepisów odpowiada finansowo i osobiście nie informatyk, tylko osoba zarządzająca.

Jeżeli dziś w Twojej firmie NIS2 leży wyłącznie na biurku IT – to już jest błąd, który regulacja wprost karze.

Czym jest NIS2 i od kiedy obowiązuje w Polsce?

NIS2 to dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z 14 grudnia 2022 r. Zastępuje wcześniejszą dyrektywę NIS z 2016 r. i znacząco poszerza krąg firm objętych obowiązkami w zakresie cyberbezpieczeństwa na terytorium unii.

W Polsce do prawa krajowego NIS2 została wdrożona nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa, która weszła w życie 3 kwietnia 2026 r.

To ważne rozróżnienie: przepisy już obowiązują. Etap „poczekamy, aż to wejdzie” się skończył.

Zmieniła się też filozofia. Wcześniej to organy wskazywały, kto podlega obowiązkom. Teraz działa zasada samookreślenia – to firma sama musi ocenić swój status i się zgłosić.

Kto w Polsce podlega NIS2? Podmioty kluczowe i ważne

Ustawa dzieli objęte organizacje na dwie grupy i to właśnie podział na podmioty kluczowe i ważne decyduje o zakresie obowiązków.

Różnica sprowadza się głównie do intensywności nadzoru i wysokości kar. Podmioty kluczowe podlegają ściślejszej kontroli i wyższym sankcjom. Podmioty ważne są nadzorowane bardziej reaktywnie, ale obowiązki merytoryczne mają w dużej mierze takie same.

O objęciu firmy regulacją decydują dwa filtry: sektor i wielkość.

{{widget50}}

Które sektory są objęte?

Do sektorów kluczowych zaliczają się m.in.:

  • sektor energetyki,
  • transport,
  • podmioty finansowe (w tym operatorzy systemów obrotu instrumentami finansowymi),
  • ochrona zdrowia,
  • zaopatrzenie w wodę pitną,
  • ścieki (systemy kanalizacyjne),
  • infrastruktura cyfrowa,
  • zarządzanie usługami ICT,
  • administracja publiczna,
  • przestrzeń kosmiczna.

Do sektorów, z których wywodzą się przede wszystkim podmioty ważne, należą m.in.:

  • usługi pocztowe i kurierskie,
  • gospodarka odpadami,
  • produkcja i dystrybucja chemikaliów,
  • produkcja i dystrybucja żywności,
  • przemysł produkcyjny,
  • dostawcy usług cyfrowych (platformy internetowe, centra danych),
  • badania naukowe.

Od jakiej wielkości firmy NIS2 zaczyna obowiązywać?

Co do zasady regulacja obejmuje średnie i duże firmy, czyli takie, które:

  • zatrudniają co najmniej 50 osób, albo
  • przekraczają 10 mln EUR rocznego obrotu lub sumy bilansowej.

Ale to nie jest reguła bezwzględna.

Część podmiotów jest objęta ustawą niezależnie od wielkości, ze względu na charakter usług lub rolę w łańcuchu dostaw. Dotyczy to m.in. kwalifikowanych dostawców usług zaufania czy dostawców usług DNS.

Dlatego założenie „jesteśmy za mali, więc nas to nie dotyczy” bywa złudne. To trzeba zweryfikować na podstawie realnego profilu firmy, a nie intuicji.

„Najczęściej rozmowa o NIS2 zaczyna się od zdania: »to chyba nie o nas«. A po dwóch pytaniach o to, komu firma sprzedaje i kto ma dostęp do jej sieci i systemów informatycznych, okazuje się, że jednak o nich. Status podmiotu to fakt do ustalenia, nie kwestia przeczucia.” – Damian Sawicki

Samoocena statusu i 6 miesięcy na zgłoszenie do wykazu

NIS2 opiera się na zasadzie samookreślenia. To organizacja, biorąc pod uwagę sektor, skalę i charakter usług, sama ocenia, czy jest podmiotem kluczowym albo ważnym.

Ciężar wstępnej kwalifikacji nie spoczywa więc na organach publicznych. Leży po stronie przedsiębiorcy.

Z samooceną wiąże się konkretny obowiązek formalny. Podmiot, który kwalifikuje się jako kluczowy albo ważny, ma 6 miesięcy od wejścia ustawy w życie, czyli czas do 3 października 2026 r., na zgłoszenie się do właściwego wykazu.

Warto od razu znać dalszy harmonogram, bo to on wyznacza realne tempo prac:

  • 3 października 2026 r. - termin rejestracji w wykazie,
  • 3 kwietnia 2027 r. - termin pełnego wdrożenia obowiązków w zakresie zarządzania ryzykiem,
  • 3 kwietnia 2028 r. - pierwszy audyt podmiotów kluczowych.

Z tym harmonogramem wiąże się jedno praktyczne ostrzeżenie: obowiązek rejestracji jest pierwszy w kolejności i najłatwiejszy do przeoczenia. Brak zgłoszenia to nie „opóźnienie we wdrożeniu” – to osobne naruszenie.

Jakie obowiązki nakłada NIS2?

Najkrócej: NIS2 wymaga, żeby firma świadomie zarządzała ryzykiem w obszarze cyberbezpieczeństwa i potrafiła to wykazać.

Nie wystarczy mieć antywirusa i backupu. Trzeba mieć system.

W praktyce oznacza to wdrożenie środków technicznych i organizacyjnych obejmujących m.in.:

  • politykę analizy ryzyka i bezpieczeństwa sieci,
  • procedury obsługi incydentów,
  • plany ciągłości działania i odtwarzania po awarii,
  • bezpieczeństwo łańcucha dostaw,
  • bezpieczeństwo w procesie nabywania, rozwoju i utrzymania sieci,
  • mechanizmy oceny skuteczności zastosowanych środków,
  • szkolenia personelu,
  • stosowanie kryptografii i kontroli dostępu tam, gdzie jest to uzasadnione.

Brzmi jak długa lista, ale chodzi o jedno: firma ma rozumieć, gdzie ma słabe punkty, mieć przygotowane procedury na wypadek incydentu i zarządzać tym w sposób uporządkowany, a nie ad hoc.

Jak szybko trzeba zgłosić incydent w NIS2?

Drugim kluczowym obszarem są obowiązki raportowe.

Incydenty mają różną skalę, od lokalnej awarii, przez błędy w procesach biznesowych, aż po zorganizowany cyberatak. Przepisy rozróżniają incydent poważny oraz incydent na dużą skalę, ale dla większości firm najistotniejsze jest to pierwsze pojęcie: zdarzenie, które powoduje lub może spowodować poważne zakłócenie usług, straty finansowe albo istotne szkody u innych podmiotów.

Jeżeli dojdzie do incydentu podlegającego zgłoszeniu, obowiązuje ścisły harmonogram (zgłoszenia trafiają przez system S46 do właściwego CSIRT-u lub organu nadzorczego):

  1. 24 godziny od uzyskania wiedzy o incydencie – wczesne ostrzeżenie.
  2. 72 godziny – uzupełnienie zgłoszenia o dalsze informacje.
  3. 1 miesiąc – raport końcowy z oceną skutków i zastosowanymi środkami zaradczymi.

Wniosek jest prosty: przy incydencie nie ma czasu na improwizację.

Jeżeli firma nie ma wcześniej przygotowanych procedur i sprawnej ścieżki decyzyjnej, problemem stanie się nie tylko sam incydent, ale również sposób wykonania obowiązków wynikających z ustawy.

NIS2 a łańcuch dostaw – dlaczego same procedury wewnętrzne nie wystarczą

Jedną z najważniejszych zmian jest nacisk na bezpieczeństwo łańcucha dostaw.

Organizacja nie może patrzeć wyłącznie na własne systemy. Musi patrzeć też na dostawców, partnerów i podwykonawców.

Bo nawet dobrze zabezpieczona firma może paść ofiarą incydentu, jeśli słabym ogniwem okaże się podmiot zewnętrzny: dostawca chmury, software house, zewnętrzny helpdesk, operator infrastruktury, integrator albo podwykonawca z dostępem do danych i systemów.

NIS2 wymaga uporządkowania przede wszystkim trzech obszarów:

  • wskazania dostawców krytycznych,
  • określenia wymagań bezpieczeństwa w umowach,
  • wdrożenia zasad weryfikacji i monitorowania dostawców.

Oceniać trzeba nie sam fakt korzystania z dostawcy, ale jego podatności, praktyki cyberbezpieczeństwa, jakość usług i znaczenie dla ciągłości działania. Szczególnie w przypadku dostawców ICT, chmury, oprogramowania i przetwarzania danych.

I tu cyberbezpieczeństwo przestaje być tematem czysto technicznym. Wchodzi w obszar prawny, zakupowy i compliance.

Bo narzędzia nie wystarczą, jeżeli umowy z dostawcami:

  • nie określają konkretnych obowiązków w zakresie bezpieczeństwa,
  • nie przewidują zasad współpracy w razie incydentu,
  • nie dają prawa do audytu ani do uzyskania niezbędnych informacji,
  • nie nakładają obowiązku zgłaszania naruszeń,
  • nie regulują odpowiedzialności stron.

„Widzę to na umowach nieustannie: firma inwestuje w zabezpieczenia u siebie, a jednocześnie oddaje dostęp do swoich systemów kontraktem na dwie strony, w którym o bezpieczeństwie nie ma ani słowa. NIS2 nie pozwala już traktować dostawcy jako cudzego problemu.” – Damian Sawicki

Dodatkowo na ocenę zgodności firmy z NIS2 mogą wpływać szersze analizy ryzyka prowadzone na poziomie unijnym lub krajowym. Jeśli konkretny dostawca, technologia czy usługa zostaną uznane za szczególnie ryzykowne, firma musi to uwzględnić w swoim podejściu do ryzyka.

Dlatego w wielu organizacjach największym wyzwaniem nie będzie wdrożenie narzędzi, lecz zbudowanie realnej kontroli nad tym, kto ma dostęp do danych, systemów i procesów i na jakich zasadach.

NIS2 a odpowiedzialność zarządu – czym ryzykujesz osobiście?

To jest sedno, które trzeba wybrzmieć najmocniej.

Zgodnie z NIS2 i polskimi przepisami cyberbezpieczeństwo staje się obszarem bezpośredniej odpowiedzialności osób zarządzających. Dotyczy to nie tylko członków zarządu, ale także komplementariuszy czy wspólników uprawnionych do prowadzenia spraw spółki.

Konsekwencje działają na dwóch poziomach.

Po pierwsze sankcje wobec organizacji:

  • podmiot kluczowy: kara finansowa co najmniej 10 mln EUR albo 2% całkowitego rocznego światowego obrotu - w zależności od tego, która wartość jest wyższa,
  • podmiot ważny: kara co najmniej 7 mln EUR albo 1,4% obrotu,
  • dodatkowo w przypadkach powodujących poważne zagrożenie dla porządku lub bezpieczeństwa publicznego, polska ustawa przewiduje karę pieniężną do 100 mln zł.

Po drugie konsekwencje osobiste wobec osób zarządzających:

  • kara pieniężna - do 300% miesięcznego wynagrodzenia danej osoby (w sektorze publicznym 100%),
  • czasowy zakaz pełnienia funkcji kierowniczych - w przypadku poważnych lub powtarzających się naruszeń (dotyczy podmiotów kluczowych),
  • ryzyko reputacyjne - organ może nakazać publiczne ujawnienie informacji o naruszeniu, a w określonych przypadkach także wskazanie osób odpowiedzialnych.

Ważne zastrzeżenie co do dat: pełne obowiązki zarządzania ryzykiem obowiązują od 3 kwietnia 2027 r., a pierwsze audyty podmiotów kluczowych zaplanowano na 2028 r. To nie jest jednak powód do zwłoki, to okno na przygotowanie, które właśnie się zamyka.

Jak przeprowadzić gap analysis krok po kroku?

Najgorsza strategia to wdrażanie wszystkiego naraz, w panice i bez priorytetów.

Sensowny start to gap analysis – rzetelne porównanie tego, gdzie firma jest dziś, z tym, czego wymaga prawo.

1. Ustalenie statusu podmiotu. Najpierw sprawdź, czy firma w ogóle podlega przepisom i czy jest podmiotem kluczowym, czy ważnym.

2. Identyfikacja procesów i sektorów krytycznych. Ustal, które procesy, systemy, dane i usługi są kluczowe dla działalności. Bez tego nie da się rzetelnie ocenić ryzyka.

3. Przegląd istniejących procedur i środków bezpieczeństwa. Sprawdź, co już działa — technicznie i organizacyjnie: reagowanie na incydenty, ciągłość działania, zarządzanie dostępami, szkolenia, dokumentacja.

4. Analiza dostawców i gotowości do raportowania incydentów. Oceń bezpieczeństwo łańcucha dostaw, zapisy umowne z kluczowymi partnerami oraz zdolność firmy do wykrywania, kwalifikowania i terminowego zgłaszania incydentów.

5. Plan działań i przypisanie odpowiedzialności. Ułóż wyniki w konkretny plan wdrożenia: najważniejsze luki, priorytety, osoby odpowiedzialne i realne terminy.

Od czego zacząć?

Jeżeli dziś w firmie nie ma pewności, czy NIS2 ma zastosowanie i co konkretnie trzeba zrobić, sam ten brak pewności jest już sygnałem do działania.

Rozsądny start to cztery rzeczy:

  • potwierdzenie statusu firmy wobec nowych przepisów,
  • wskazanie osoby odpowiedzialnej po stronie zarządu (lub osoby jemu bezpośrednio podległej), a nie wyłącznie po stronie IT,
  • przeprowadzenie gap analysis, która pokaże faktyczne luki,
  • ułożenie planu wdrożenia według rzeczywistych ryzyk, a nie przypadkowych priorytetów.

Najgorszy scenariusz to firma, która robi wiele rzeczy naraz, bez ładu, w przekonaniu, że „już się tym zajmuje”. Przy incydencie albo kontroli ten chaos staje się widoczny w ciągu kilku godzin.

NIS2 nie ocenia intencji. Ocenia, czy firma realnie zarządza ryzykiem i potrafi to wykazać.

Chcesz sprawdzić, czy Twoja firma podlega NIS2 i jakie obowiązki ciążą na niej po 3 kwietnia 2026 r.? Dobrym punktem startu jest analiza statusu i luk – zajmuje zwykle kilka tygodni i kończy się konkretnym planem działania. W Sawicki Legal wspieramy zarządy w tym procesie od strony prawnej, kontraktowej i organizacyjnej, tak żeby wdrożenie było realne, a nie pozorne.

Napisz do nas i umów rozmowę – zanim zrobi to za Ciebie regulator.

6/8/2026
5 min czytania

Umowa SaaS: 5 klauzul, które decydują o bezpieczeństwie Twojej firmy

Klikasz „akceptuję regulamin" i zaczynasz korzystać z systemu. Tak wygląda zawarcie większości umów SaaS (Software as a Service) – bez czytania, bez negocjacji, bez świadomości, na co się zgadzasz.

Dopóki wszystko działa – nie ma problemu. Problem pojawia się wtedy, gdy funkcjonalności oprogramowania przestają działać, dochodzi do sporu, okazuje się, że Twoje dane biznesowe wyciekły albo od miesięcy trenują cudzy model AI. Wtedy sięgasz po regulamin aplikacji SaaS i zaczynasz czytać. Najczęściej za późno.

W umowie SaaS jest kilka klauzul, które mają znaczenie zawsze – niezależnie od tego, czy sprzedajesz dostęp do oprogramowania, czy z niego korzystasz. To na tych kluczowych elementach warto się skupić weryfikując obowiązki stron.

„Regulamin SaaS jest traktowany jak formalność – coś, co się akceptuje i zapomina. To błąd, który w kancelarii widzimy regularnie. Klienci przychodzą do nas w momencie eskalacji – gdy dane już wyciekły, system przestał działać, a dostawca milczy. Dobry regulamin to nie biurokratyczny obowiązek. To precyzyjne narzędzie, które określa, kto za co odpowiada, co się dzieje gdy coś zawiedzie i jakie środki nacisku przysługują klientowi." — radca prawny Damian Sawicki, Sawicki Legal.

Klauzula 1: SLA – czy zapis „99,9% dostępności" usługi SaaS naprawdę cokolwiek gwarantuje?

SLA (Service Level Agreement) to sekcja określająca gwarantowany poziom dostępności systemu i konsekwencje jego niedotrzymania – i jest to pierwszy zakres, który obie strony umowy powinny zrozumieć.

Dla dostawcy SLA wyznacza granicę zobowiązania. Dla klienta – poziom ochrony, gdy system zawiedzie. Problem zaczyna się wtedy, gdy do SLA dołączona jest lista wyłączeń – i nagle mamy inny skutek.

99,9% dostępności rocznie to w praktyce 8,7 godziny niedostępności. Siła wyższa czy awarie infrastruktury zewnętrznej to standardowe wyłączenia – nikt ich nie kwestionuje. Problem zaczyna się wtedy, gdy lista wyłączeń rozrasta się o pozycje, które trudno już uznać za uzasadnione – np. wszelkie prace serwisowe bez limitu czasu i częstotliwości, niedostępność spowodowana „działaniem użytkownika" zdefiniowanym bardzo szeroko, albo okresy zalegania z płatnością, nawet jednodniowego. W takich przypadkach 99,9% SLA może być gwarancją tylko na papierze.

Dobre SLA zawiera jasne zasady w przedmiocie:

  • sposobu liczenia dostępności, w szczególności czy i jakie konkretnie wyłączenia ją pomniejszają,
  • procedury zgłaszania, rozpatrywania i  naprawy awarii,
  • konsekwencji niedotrzymania SLA (tzw. service credits).

Bez tych elementów SLA jest narzędziem marketingowym, a  nie zabezpieczeniem prawnym. Dostawca nie ma jasnych granic odpowiedzialności, a klient nie ma podstawy do roszczeń.

{{widget49}}

Klauzula 2: Ochrona danych, w tym ochrona danych osobowych – kto i w jakim celu może wykorzystywać dane wprowadzane do aplikacji SaaS?

Co do zasady dane wprowadzone do systemu SaaS należą do klienta. Jednak często regulamin przyznaje dostawcy usługi SaaS określone uprawnienia do tych danych – i to właśnie te uprawnienia warto dokładnie sprawdzić.

Na co zwrócić uwagę:

  • czy dostawca może wykorzystywać dane klienta do własnych celów – analityki, benchmarkingu, ulepszania produktu?
  • kto poza dostawcą ma dostęp do danych – jakich podwykonawców i podmiotów trzecich dostawca angażuje i na jakich zasadach?
  • jakie środki bezpieczeństwa dostawca stosuje, żeby chronić dane przed nieuprawnionym dostępem osób trzecich?
  • jakie sankcje zostały przewidziane na wypadek naruszenia poufności?
  • co dzieje się z danymi po zakończeniu umowy – są zwracane, usuwane, czy pozostają na serwerach dostawcy?

Równie ważnym elementem jest ochrona danych osobowych. Należy zastanowić się jakie kategorie danych są przetwarzane w aplikacji. Jeśli w systemie SaaS przetwarzane są dane osobowe klientów lub pracowników, dostawca staje się podmiotem przetwarzającym w rozumieniu RODO. W takiej sytuacji, zgodnie z wymogami prawnymi, obowiązkowe jest zawarcie umowy powierzenia przetwarzania danych (DPA) zgodnie z art. 28 RODO.

O szczegółach dot. DPA przeczytasz tutaj: RODO w praktyce - czy jest umowa przetwarzania danych osobowych

Klauzula 3: Zasady odpowiedzialności – za co i do jakiej wysokości odpowie dostawca w modelu SaaS?

Klauzula ograniczenia odpowiedzialności (liability cap) określa maksymalną kwotę, do której dostawca odpowiada za szkody wyrządzone klientowi – i jest to jedno z postanowień, które warto przeczytać szczególnie uważnie. Warto zwrócić uwagę nie tylko na sam limit kwotowy, ale również na to, jakiego rodzaju szkody są nim objęte. W regulaminach SaaS powszechne jest wyłączenie zakresu odpowiedzialności za utracone korzyści – czyli korzyści, których klient nie osiągnął wskutek niedostępności systemu, np. kontrakty, których nie udało się zawrzeć. Odpowiedzialność dostawcy ograniczona jest wtedy wyłącznie do szkody rzeczywistej.

Standardowy zapis brzmi: „Łączna odpowiedzialność dostawcy nie przekroczy kwoty opłat uiszczonych przez klienta w ciągu 12 miesięcy przed wyrządzeniem szkody."

Przykład: subskrypcja kosztuje 500 PLN miesięcznie. Awaria systemu powoduje rzeczywistą szkodę w wysokości 150 000 PLN – utracone dane, koszty odtworzenia, przestój operacyjny. Dostawca odpowiada maksymalnie do 6 000 PLN. Resztę pokrywa klient.

W relacjach B2B takie postanowienie może być legalne – ale tylko wtedy, gdy jest prawidłowo skonstruowane.

Klauzula wyłączenia odpowiedzialności nie działa m.in. w sytuacjach, gdy:

  • szkoda wynikła z winy umyślnej (art. 473 par 2 k.c.),
  • kontrakt jest zawierany z konsumentem (art. 385 (3) k.c.).

Dla dostawcy liability cap eliminuje ryzyko, w którym jednorazowa awaria generuje roszczenia nieproporcjonalne do wartości umowy i realnych możliwości odszkodowawczych firmy. Dla klienta liability cap to maksymalna kwota, jaką może odzyskać od dostawcy – nawet jeśli rzeczywista szkoda wielokrotnie tę kwotę przekracza. Im bardziej ciągłość działania systemu przekłada się bezpośrednio na przychód, tym bardziej wysokość capu powinna być przedmiotem negocjacji, a nie elementem akceptowanym bez analizy.

Klauzula 4: AI i dane treningowe – czy Twoje dane uczą cudzy model?

Dane wprowadzane przez użytkowników do systemu są dla dostawcy czymś więcej niż logami aktywności – to materiał treningowy, który bezpośrednio podnosi wartość jego modelu AI. W wielu przypadkach może dziać się to legalnie.

Od 2023 roku większość dostawców SaaS wbudowuje funkcje AI w swoje produkty. Asystenci w CRM, automatyczne podsumowania w narzędziach projektowych, analityka predyktywna w ERP. Brzmi użytecznie. Problem zaczyna się w regulaminie, gdzie standardowo pojawia się postanowienie: „Możemy używać danych wprowadzonych do systemu w celu ulepszania naszych usług i modeli."

W praktyce klient płaci za subskrypcję i przy okazji finansuje cudzy model AI własną przewagą konkurencyjną. Dane handlowe, bazy kontaktów, strategie sprzedażowe, wewnętrzna korespondencja, prawa autorskie (co może wiązać się z naruszeniem IP) – bezpłatnie i najczęściej nieświadomie.

Klauzula 5: Prawo właściwe i jurysdykcja – przed jakim sądem będzie toczył się spór z dostawcą SaaS?

Prawo właściwe i jurysdykcja to postanowienia określające, prawo którego kraju stosuje się do umowy i przed którym sądem rozstrzygane są spory. Poniższe uwagi dotyczą relacji B2B – w przypadku konsumentów zasady są odmienne i znacznie bardziej restrykcyjne wobec dostawcy.

W kontekście zagranicznego dostawcy SaaS jest to klauzula, która może całkowicie przekreślić możliwość dochodzenia roszczeń.

Standardowy regulamin amerykańskiego dostawcy SaaS wskazuje prawo stanu Delaware i jurysdykcję tamtejszych sądów. Koszty obsługi prawnej w USA sprawiają, że dochodzenie nawet uzasadnionych roszczeń jest dla polskiej firmy ekonomicznie nieopłacalne – niezależnie od tego, czy ma rację.

Na co zwrócić uwagę:

  • czy kontrakt wskazuje prawo polskie lub prawo innego państwa UE?
  • czy przewiduje arbitraż jako alternatywę dla postępowania sądowego?
  • czy dostawca zagraniczny ma europejską spółkę, z którą faktycznie zawierasz umowę?

„W Sawicki Legal często spotykamy firmy, które zgłaszają się do nas w momencie, gdy system jest już niedostępny albo doszło do naruszenia danych. Na tym etapie pole manewru jest ograniczone. Tymczasem wcześniejsza analiza umowy – identyfikacja red flagów i wynegocjowanie właściwych postanowień – może albo skutecznie ograniczyć ryzyko, albo dać podstawę do rezygnacji ze współpracy, zanim problem w ogóle powstanie.”  — radca prawny Damian Sawicki, Sawicki Legal.

Więcej o tym, co powinien zawierać regulamin SaaS od strony dostawcy, przeczytasz tutaj: Co powinien zawierać regulamin SaaS? 15 niezbędnych elementów

FAQ

Czy regulamin SaaS to to samo co umowa SaaS?

Tak. Regulamin pełni funkcję umowy – jego akceptacja przez kliknięcie „zgadzam się" jest prawnie wiążącym zawarciem umowy o takiej samej mocy jak podpisany kontrakt.

Czy mogę negocjować warunki umowy SaaS z dużym dostawcą?

Przy małych subskrypcjach – zazwyczaj nie. Przy kontraktach enterprise negocjacje są możliwe i warto z nich korzystać, szczególnie w zakresie liability cap, SLA i klauzul dotyczących danych.

Co zrobić, gdy dostawca SaaS kończy działalność i mam dane w jego systemie?

Działaj natychmiast – samodzielnie, a jeżeli jest to niemożliwe, zażądaj eksportu danych. Jeśli kontrakt precyzuje procedurę zakończenia usługi, postępuj zgodnie z nią.

Czy mały dostawca SaaS musi mieć regulamin?

Tak – niezależnie od wielkości. Brak regulaminu nie oznacza braku zobowiązań. Oznacza odpowiedzialność bez żadnych ograniczeń i brak jakiejkolwiek ochrony prawnej.

Czym różni się DPA od umowy SaaS?

Umowa SaaS reguluje zasady korzystania z rozwiązania. DPA reguluje kwestie RODO – czyli sposób, w jaki dostawca przetwarza dane osobowe klientów lub pracowników użytkownika. Jeśli w systemie SaaS przechowujesz jakiekolwiek dane osobowe, DPA jest obowiązkowa.

Co zrobić teraz?

Niezależnie od tego, czy korzystasz z oprogramowania SaaS, czy je dostarczasz – wróć do umowy i sprawdź te 5 klauzul. Jeśli ich nie ma albo są napisane tak, że nic z nich nie wynika – to właśnie jest moment na niezbędne zmiany i rozmowę z prawnikiem.

👉 Umów się na konsultację z Sawicki Legal – przeanalizujemy Twoją umowę SaaS, odpowiemy na Twoje pytania lub pomożemy Ci przygotować regulamin SaaS, który rzeczywiście działa:
Konsultacja z radcą prawnym Damianem Sawickim
Wypełnij formularz kontaktowy

Akty prawne:
Ustawa z dnia 23 kwietnia 1964 r. Kodeks cywilny

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych)

Ustawa z dnia 16 kwietnia 1993 r. o zwalczaniu nieuczciwej konkurencji

Ustawa z dnia 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną

16/7/2026
5 min czytania

Jak wdrożyć ustawę o sygnalistach w firmie?

Wdrożenie nowej ustawy o sygnalistach to proces dostosowania regulacji wewnętrznych w obowiązujących wewnątrz firmy do wymogów wynikających ze świeżo przyjętej ustawy. Każda firma zatrudniająca powyżej 50 osób (niezależnie od podstawy prawnej zatrudnienia) musi opracować i wdrożyć rozwiązania prawne, organizacyjne i techniczne umożliwiające sygnalistom zgłaszanie naruszeń prawa zgodnie z obowiązującymi przepisami.

Czym jest ustawa o sygnalistach?

Ustawa o sygnalistach (whistleblowing) to potoczna nazwa ustawy o ochronie sygnalistów, która niebawem zacznie obowiązywać w Polsce. Ustawa o ochronie sygnalistów wdraża do polskiego prawa dyrektywę Parlamentu Europejskiego i Rady UE (UE) 2019/1937 z dnia 23 października 2019 r. w sprawie ochrony osób zgłaszających naruszenia prawa Unii. Dokument ten miał być wprowadzony przez wszystkie kraje unijne, w tym Polskę do 17 grudnia 2021 r.

Kogo obowiązuje ustawa o sygnalistach?

Ustawa o sygnalistach każdy podmiot, również podmioty sektora publicznego (np. jednostki samorządu terytorialnego, szpitale publiczne, szkoły), na rzecz którego wykonuje lub świadczy pracę zarobkową co najmniej 50 osób jest zobowiązany do stosowania ustawy.

"Warto zauważyć, że zgodnie z unijnymi i polskimi przepisami, do grona osób zatrudnionych w danym podmiocie zalicza się nie tylko pracowników, czyli osoby zatrudnione na umowę o pracę, ale również osoby za umowach cywilnoprawnych, w ty B2B" ~ Damian Sawicki CEO Sawicki Legal

Do liczby 50 osób wykonujących pracę zarobkową na rzecz podmiotu prawnego wlicza się pracowników w przeliczeniu na pełne etaty lub osoby świadczące pracę za wynagrodzeniem na innej podstawie niż stosunek pracy, jeżeli nie zatrudniają do tego rodzaju pracy innych osób, niezależnie od podstawy zatrudnienia.

Ustawa nie ma zastosowania do podmiotów wskazanych w ustawie, głównie z branż regulowanych jak np. rynek finansowy oraz do urzędów i jednostek organizacyjnych liczących mniej niż 10 000 mieszkańców.

Na czym polega wdrożenie procedury zgłoszeń wewnętrznych?

Wdrożenie ustawy o sygnalistach w podmiocie publicznym lub prywatnym polega na spełnieniu przez podmiot (pracodawcę) szeregu obowiązków wskazanych wprost w ustawie, miń.

  • obowiązek zapewnienia ochrony osobom zgłaszającym naruszenia prawa przed działaniami odwetowymi
  • obowiązek opracowania i wdrożenia wewnętrznej procedury zgłaszania naruszeń prawa i podejmowania działań następczych (procedura zgłoszeń wewnętrznych)
  • obowiązek prowadzenia rejestru zgłoszeń wewnętrznych
  • obowiązek wdrożenia kanału zgłoszeń wewnętrznych
  • obowiązek zapewnienia poufności danych sygnalisty oraz danych zawartych w zgłoszeniu
  • obowiązek przechowywania danych zawartych w zgłoszeniu przez określony czas
  • obowiązki informacyjne względem sygnalisty

Procedura zgłoszeń wewnętrznych jest aktem prawa wewnętrznego. Powinna zostać opracowana i wdrożona zgodnie z procedurą określoną w ustawie polegającą na obowiązku przeprowadzenia konsultacji z pracownikami lub związkami zawodowymi.

<!DOCTYPE html>
<html lang="pl">
<head>
   <meta charset="UTF-8">
   <meta name="viewport" content="width=device-width, initial-scale=1.0">
   <title>Przycisk Sklepu</title>
</head>
<body style="display: flex; justify-content: center; align-items: center; height: 100vh; margin: 0;">
   <a href="https://cart.easy.tools/checkout/sawickilegal/wzor-procedury-zgloszen-wewnetrznych-sygnalisci" style="display: inline-block; padding: 15px 30px; background: linear-gradient(to right, #4285F4, #7B1FA2); color: white; text-align: center; text-decoration: none; border-radius: 25px; font-size: 24px; font-weight: bold; box-shadow: 0px 2px 5px rgba(0, 0, 0, 0.2);">pobierz darmowy wzór procedury zgłoszeń wewnętrznych</a>
</body>
</html>

Co trzeba zawrzeć w procedurze zgłoszeń wewnętrznych?

Ustawa o sygnalistach wskazuje minimalną, obligatoryjną treść procedury zgłoszeń wewnętrznych:

  • wskazanie jednostki lub osoby wyznaczonej do przyjmowania zgłoszeń, ich obsługi, rozpatrywania i podejmowania działań następczych;
  • opis sposobów przekazywania zgłoszeń przez sygnalistów, w tym tryb postępowania ze zgłoszeniami dokonanymi anonimowo;
  • obowiązek potwierdzenia zgłaszającemu przyjęcia zgłoszenia w terminie 7 dni od dnia jego otrzymania;
  • obowiązek podjęcia działań następczych oraz procedurę ich podejmowania;
  • maksymalny termin na przekazanie zgłaszającemu informacji zwrotnej, nieprzekraczający 3 miesięcy od potwierdzenia przyjęcia zgłoszenia;
  • określenie systemu zachęt do korzystania z procedury zgłoszeń wewnętrznych.
Od wdrożenia procedur zgłaszania naruszeń, która jest tylko opisem procesu funkcjonującego w danym podmiocie prawnym należy odróżnić cały system przyjmowania i obsługi zgłoszeń. System taki musi spełnić szereg wymogów określonych w ustawie jak: funkcjonalności, bezpieczeństwa danych, ich anonimizacji oraz kontroli dostępu do treści zgłoszeń przez osoby uprawnione. ~ Damian Sawicki, CEO Sawicki Legal

{{widget24}}

Jak zapewnić sprawne funkcjonowanie systemu obsługi zgłoszeń sygnalistów?

Na funkcjonowanie systemu obsługi zgłoszeń sygnalistów składa się kilka elementów:

  • element formalny polegający na obowiązku opracowania i wdrożenia wewnętrznych regulacji, w tym regulaminu zgłoszeń wewnętrznych;
  • element organizacyjny polegający na zapewnieniu i wdrożeniu struktury technicznej i osobowej, która zapewnia zgodność z obowiązującymi przepisami i umożliwia sprawną obsługę zgłoszeń otrzymanych od sygnalistów.

Najlepszym sposobem na szybkie i profesjonalne wdrożenie ww. elementów jest implementacja systemu dla sygnalistów - kompleksowego i anonimowego systemu obsługi zgłoszeń naruszenia prawa, który zapewnia zgodność z nowymi przepisami, anonimowość zgłoszeń oraz łatwość użytkowania. Sposób działania systemu musi zostać opisany w przyjętym regulaminie zgłoszeń wewnętrznych. Mimo, że ustawa nie wymaga wdrożenia systemu informatycznego do obsługi zgłoszeń sygnalistów, to wdrożenie jest wysoce rekomendowane przez specjalistów bezpieczeństwa informacji.
Przykładem systemu, który pozwala firmie kompleksowo wdrożyc obsługę zgłoszeń sygnalistów i zapewnic zgodnośc z przepisami jest https://wemoral.com/

Jakie naruszenia może zgłaszać sygnalista?

Ustawa o sygnalistach wskazuje katalog naruszeń, które mogą być przedmiotem zgłoszenia przez sygnalistę. Są to między innymi działanie lub zaniechanie niezgodne z prawem lub mające na celu obejście prawa dotyczące:

  • korupcji
  • zamówień publicznych
  • przeciwdziałania praniu pieniędzy oraz finansowaniu terroryzmu
  • bezpieczeństwa produktów i ich zgodności z wymogami
  • ochrony środowiska
  • zdrowia publicznego
  • bezpieczeństwa żywności
  • ochrony radiologicznej
  • ochrony prywatności
  • ochrony konsumentów
  • ochrony prywatności i danych osobowych
  • bezpieczeństwa sieci i systemów teleinformatycznych
  • bezpieczeństwa jądrowego
  • przeciwdziałania praniu pieniędzy
  • bezpieczeństwa transportu
  • interesów finansowych skarbu państwa, jednostki samorządu terytorialnego
  • rynku wewnętrznego Unii Europejskiej, w tym publicznoprawnych zasad konkurencji i pomocy państwa oraz opodatkowania osób prawnych.
  • konstytucyjnych wolności i praw człowieka i obywatela – występujące w stosunkach jednostki z organami władzy publicznej i niezwiązane z dziedzinami wskazanymi wyżej.

Jednocześnie wskazuje się, że nie jest to katalog zamknięty i podmiot czy właściwy organ wdrażający procedurę zgłoszeń wewnętrznych, w ramach procedury wewnętrznej może zdecydować się na jego rozszerzenie o: naruszenia regulacji wewnętrznych (np. obowiązujących polityk, regulaminów) lub standardów etycznych (np. wew kodeksy etyki, standardy).

Zgodnie z ustawą sygnalista może dokonać dwóch rodzajów zgłoszeń:

  1. zgłoszenia wewnętrznego - takie, które zostało zgłoszone w procedurze wewnętrznej, obowiązującej w danej jednostce
  2. zgłoszenia zewnętrznego - przekazanie informacji o naruszeniu organowi publicznemu

Kto może być sygnalistą?

Sygnalistą jest osoba, która zgłasza albo ujawnia publicznie informację o naruszeniach prawa uzyskaną w kontekście związanym z pracą. Według projektu ustawy, sygnalistą może być:

  • kandydat do pracy
  • pracownik,
  • pracownik tymczasowy,
  • stażysta, praktykant
  • zleceniobiorca albo inna osoba świadcząca pracę na podstawie umowy cywilnoprawnej
  • przedsiębiorca (np. kontrahent albo pracownik B2B)
  • wspólnik, akcjonariusz, prokurent
  • członek organu osoby prawnej

Warto zwrócić uwagę, że podmiot, który wdraża przepisy ustawy o sygnalistach zobowiązany jest umożliwić dokonywanie zgłoszeń ww. kategoriom osób i podlegają one ochronie określonej w ustawie.

Jak chroniony jest sygnalista?

Jednym z głównych celów powstania regulacji w sprawie ochrony osób zgłaszających naruszenia na poziomie europejskim i jej wdrażania w krajach członkowskich jest chęć ochrony sygnalistów przed działaniami odwetowymipodejmowanymi względem nich w wyniku dokonanego zgłoszenia naruszenia prawa.

Ograniczenie ochrony sygnalistów - przesłanka naruszenia interesu publicznego

Projekt ustawy z lutego 2024 zawiera zmodyfikowany art. 6, w którym zrezygnowano z ograniczenia ochrony w postaci konieczności interesu publicznego.

Sygnalista podlega ochronie od chwili dokonania zgłoszenia lub ujawnienia publicznego jedynie pod warunkiem, że miał uzasadnione podstawy sądzić, że informacja zawarta w zgłoszeniu jest prawdziwa w momencie zgłoszenia i stanowi naruszenie prawa.

Urzędowe poświadczenie ochrony osób zgłaszających naruszenia prawa

W przypadku dokonania zgłoszenia zewnętrznego, sygnalista może wnioskować do organu publicznego o wydanie zaświadczenia, w którym organ potwierdza, że sygnalista podlega ochronie prawnej określonej w ustawie. Z kolei organ publiczny ma obowiązek wydania stosownego zaświadczenia. Zgodnie z projektem z lutego 2024, organ wydaje zaświadczenie nie później niż w terminie 1 miesiąca od dnia otrzymania zgłoszenia.

Jednocześnie zrezygnowano z konieczności spełniania jakichkolwiek dodatkowych przesłanek wydania zaświadczenia, co należy ocenić pozytywnie, gdyż eliminuje to arbitralność organu wydającego zaświadczenia oraz przyczynia się do dokonywania zgłoszeń.

Czym są działania odwetowe?

Projekt ustawy nie wskazuje przykłady działań odwetowych, np. wypowiedzenie stosunku pracy ze zgłaszającym, nieprzedłużenie umowy ze zgłaszającym, obniżenie wynagrodzenia, niekorzystna zmiana warunków pracy, mobbing, dyskryminacja.

Wynikający z przepisów zakaz dotyczy nie tylko bezpośredniego podejmowania wobec zgłaszającego działań odwetowych, lecz również próby czy groźby podjęcia takich działań.

Co więcej, powyższa ochrona rozciąga się również na osoby pomagające w dokonaniu zgłoszenia, osoby powiązane ze zgłaszającym jak również na jednostkę organizacyjną stanowiącą własność zgłaszającego lub go zatrudniającą.

Ważnym aspektem, wzmacniającym ochronę zgłaszającego jest wprowadzenie zasady, iż ciężar udowodnienia, że określone działanie nie jest działaniem odwetowym spoczywa w całości na pracodawcy.

Czym są działania następcze?

O ile, w wyniku zgłoszenia sygnalisty, pracodawca nie może podejmować wobec osób zgłaszających naruszenia prawa żadnych działań odwetowych, o tyle zobowiązany jest do podjęcia działań następczych.

Zgodnie z definicją zawartą w ustawie, działania następcze są to działania podjęte przez podmiot prawny lub organ publiczny w celu oceny prawdziwości informacji zawartych w zgłoszeniu oraz w celu przeciwdziałania naruszeniu prawa będącemu przedmiotem zgłoszenia, w szczególności przez postępowanie wyjaśniające, wszczęcie kontroli lub postępowania administracyjnego według procedury opisanej w kodeksie postępowania administracyjnego, wniesienie oskarżenia, działanie podjęte w celu odzyskania środków finansowych lub zamknięcie procedury realizowanej w ramach wewnętrznej procedury zgłaszania naruszeń prawa i podejmowania działań następczych lub procedury przyjmowania zgłoszenia zewnętrznego i podejmowania działań następczych.

Obowiązek podjęcia działań następczych musi wynikać z procedury zgłoszeń wewnętrznych, a pracodawca zobowiązany jest poinformować sygnalistę o podjętych lub planowanych działaniach następczych nie później, niż w terminie 3 miesięcy od dnia potwierdzenia przyjęcia zgłoszenia albo od dnia upływu 7 dniowego terminu od dnia dokonania zgłoszenia (jeżeli nie dokonano potwierdzenia przyjęcia zgłoszenia).

Zgłoszenie wewnętrzne a zgłoszenie zewnętrzne

Projekt ustawy przewiduje 3 tryby ujawnienia przez sygnalistę naruszenia prawa objętego ustawą:

  • zgłoszenie wewnętrzne - dokonywane wewnątrz danej organizacji zgodnie z przyjętą procedurą zgłoszeń wewnętrznych;
  • zgłoszenie zewnętrzne - zgłoszenie przekazane bezpośrednio właściwemu organowi publicznemu, w tym: Policji, Państwowej Inspekcji Pracy, prokuraturze, zgodnie z przyjęta przez właściwy organ procedurą zgłoszeń zewnętrznych. Co ważne, sygnalista może dokonać zgłoszenia zewnętrznego bez konieczności uprzedniego dokonywania zgłoszenia wewnętrznego.

W przypadku trudności z ustaleniem właściwego organu dla danej sprawy, każde zgłoszenie zewnętrzne może być dokonane także do Rzecznik Praw Obywatelskich (w projekcie z lutego 2024 powrócono do tego organu. Uprzednio proponowano Państwową Inspekcję Pracy).

  • Ujawnienie publiczne - czyli podanie informacji o naruszeniu prawa do wiadomości publicznej. Sygnalista chcący dokonać ujawnienia publicznego i podlegać ochronie wynikające z ustawy powinien postępować zgodnie z procedurą wynikającą z rozdziału 5 ustawy.

Jaka jest odpowiedzialność karna za naruszenie ochrony sygnalisty?

Wśród przepisów projektu ustawy o ochronie osób zgłaszających naruszenia prawa znajdziemy szereg przepisów przewidujących odpowiedzialność karną w postaci grzywny, ograniczenia wolności lub pozbawienia wolności za:

  • utrudnianie lub uniemożliwianie dokonania zgłoszenia naruszenia;
  • podejmowanie działań odwetowych
  • ujawnienie tożsamości sygnalisty wbrew przepisom
  • dokonanie zgłoszenia w sytuacji, w której zgłaszający wie, że do naruszenia nie doszło;

Od kiedy obowiązują nowe obowiązki wynikające z ustawy o sygnalistach?

Ustawa ma zacząć obowiązywać po upływie 3 miesięcy od dnia ogłoszenia. biorąc pod uwagę aktualny stan (na 17 czerwca 2024 r) ustawa o sygnalistach czeka na podpis prezydenta i szacujemy, że podmioty będą miały czas na wdrożenie ustawy o sygnalistach do września 2024 r.

Kontakt

Daj nam znać, co możemy zrobić

Sawicki Legal Spółka Komandytowa
NIP: 1133034843,
REGON: 389141851
KRS: 0000904912
ul. Gdańska 47/49, lok. 24
budynek C, 90-728 Łódź

Rozwińmy razem Twój biznes.
Napisz do nas!

Zapewniamy kompleksowe wsparcie prawne, aby Twój biznes mógł się rozwijać. Skontaktuj się z nami, a znajdziemy najlepsze rozwiązanie dla Twojej firmy.

Contact Details
Wyślij wiadomość
Wyślij wiadomość
Dziękujęmy za kontakt. Odpowiemy tak szybko jak to mozliwe.
Coś poszło nie tak. Spróbuj ponownie.
Darmowa konsultacja

Potrzebujesz wsparcia w implementacji NIS2 w twojej firmie?

umów się na darmową konsultację i skorzystaj z doświadczenia naszych prawników

Dofinansowanie na rejestrację znaku towarowego w 2026 roku?

Dowiedz się jak tanio zarejestrować znak towarowy korzystając z dofinansowania, które pokryje większość opłat za rejestrację

Ktoś nausza Twoje prawa, kopiuje produkty i nie wiesz jak zareagować?

To normalna reakcja i znak, że potrzebujesz wsparcia. Umów się na darmową konsultację i dowiedz sie, jak możemy Ci pomóc

Nie wiesz jak sprawdzic mandat i kadencję zarządu w Twojej spółce?

Skorzystaj z doświadczenia naszych prawników korporacyjnych i uniknij problemów.

Potrzebujesz term sheet i nie wiesz jak się do tego zabrać?

Stać Cię na profesjonalne wsparcie naszych prawników. Wykorzystamy naszej najlepsze doświadczenie transkacyjne, żeby przygotować term sheet, który będzie dopasowany do Twoich potrzeb i do Twojej transakcji.

Planujesz ekspansję Twojego biznesu do Polski i potrzebujesz zaufanego partnera?

Skorzystaj z naszego doświadczenia we wprowadzaniu zagranicznych za Polski rynek. Zyskaj sprawdzonego i doświadczonego partnera w rozwoju Twojego biznesu w Polsce

SHADOW IT dotyczy Twojej firmy?

Skontaktuj się z nami i odzyskaj kontrolę nad tym, w jaki sposób Twoi pracownicy korzystają z narzędzi AI.

Chcesz żeby klient szybko zapłacił zaległą fakturę?

Tylko 3 minuty zajmie Ci wygenerowanie skutecznego wezwania do zapłaty, które wyślemy w Twoimi imieniu do dłużnika. Sprawdź Generator Wezwań Do Zapłaty Sawicki Legal

Potrzebujesz wsparcia przy tworzeniu regulaminu SaaS?

Skontaktuj się z nami. odpowiemy na Twoje pytania i zaproponujemy wsparcie.

Chcesz stworzyć holding, ale nie wiesz od czego zacząć?

Jesteś w doskonałym miejscu. Nie tylko doradzę Ci, czy holding to dobry pomysł na takie ruchy oraz pomogę Ci zaplanować szczegółowo cały proces i kompleksowo go przeprowadzić.

Chcesz mieć pewność, że Twoje promocje na Brack Friday / Cyber Monday są zgodne z przepisami?

Już pewnie doskonale wiesz, że regulaminy promocji w Internecie muszą być zgodne z szeregiem przepisów. Zakaz wprowadzania w błąd, odpowiednie informowanie o cenach itd. W Sawicki Legal wiemy, że okres przedświąteczny to kluczowy czas dla Twojego biznesu. Dlatego skup się na tym, na czym znasz się najlepiej, a nam zostaw kwestie prawne. Umów się na bezpłatna konsultację.

Chcesz się upewnić, że Black Friday w Twoim sklepie będzie legalny i bezpieczny?

Skorzystaj z doświadczenia prawników Sawicki Legal. Umów się na darmowy audyt i nie ryzykuj.

Nie możesz dogadać się ze wspólnikiem?

To nie jest pytanie "CZY", tylko "KIEDY" popadniesz konflikt ze swoim wspólnikiem. Jeżeli czujesz, że w Twojej firmie ten moment właśnie nadszedł i zastanawiasz się co zrobić dalej? Jak rozstać się ze wspólnikiem, żeby nie stracić? Niezależnie od tego, czy chcesz zatrzymać biznes czy wolisz, żeby to wspólnik spłacił Ciebie - umów się na bezpłatna konsultację i dowiedz się jak wygląda proces.

Prowadzisz firmę z małżonkiem?

Wbrew pozorom biznesy prowadzone z członkami rodziny rozpadają się częściej niż inne. Zobacz na co musisz zwrócić uwagę prowadząc spółkę z małżonkiem i jak oddzielić majątek prywatny od firmowego.

Zastanawiasz się jak dobrze podzielić się udziałami ze wspólnikiem?

Nie wpadnij w pułapkę "sprawiedliwego" podziału 50/50. Skorzystaj z naszego doświadczenia i sprawdź jak uniknąć paraliżu decyzyjnego w spółce i podzielić udziały sprawiedliwie.

Chcesz profesjonalnie naliczyć odsetki dłużnikowi?

Z Generatorem Wezwań Do Zapłaty Sawicki Legal w 3 minuty wygenerujesz wezwanie do zapłaty, które wyślemy do dłużnika jako Twoi pełnomocnicy.

Zastanawiasz się, czy narzędzia AI, z których korzystasz w firmie są bezpieczne?

Skontaktuj się z nami. odpowiemy na Twoje pytania albo zaproponujemy szkolenie z bezpieczeństwa korzystania z AI

Ktoś chce Cię pozwać za długi spółki?

A może już doręczono Ci odpis pozwu z art. 299 KSH? Daj nam znać i zobacz jak możemy Ci pomóc uniknąć odpowiedzialności.

Rozważasz przekształcenie JDG w spółkę?

Dowiedz się jak przeprowadzić przekształcenie sprawnie i bezpiecznie. Umówi się na bezpłatną konsultację.

Chcesz wiedzieć czy Twoja reklama jest zgodna z prawem?

Doradzaliśmy wielu firmom z różnych branż w zakresie legalności reklamy. Skorzystaj z naszego doświadczenia!

Korzystać z ChatGPT w swojej firmie?

Sprawdź czy robisz to bezpiecznie. Umów się na bezpłatną konsultację z naszymi ekspertami.

Zadbamy o prawa autorskie w Twojej umowie reklamowej

Jesteś agencją reklamową? Zawierasz umowę z agencją? Zabezpiecz prawidłowo sposób korzystania z kreacji reklamowych które powstaną w ramach umowy.

Jak wdrożyć ESOP w Twojej firmie?

Chcesz się dowiedzieć więcej o ESOP? Jak bezpiecznie i efektywnie wdrożyć opcje na udziały dla Twoich pracowników? Umów się na bezpłatną konsultację

Kontrahenci Ci nie płacą?

Sprawdź jak nasz zespół może pomóc Ci odzyskać Twoje pieniądze. Nie pozwól, żeby kontrahenci kredytowali się Twoim kosztem. Umów się na bezpłatną konsultację

Nie wiesz jak reklamować wyroby medyczne zgodnie z przepisami?

Skontaktuj się z nami. Odpowiemy na Twoje pytania, doradzimy jak reklamować wyroby medyczne zgodnie z nowymi wymogami

Considering company set up in Poland?

Contact us and get yourself a professional advice that will make your expansion to Poland smooth and fast.

potrzebujesz wsparcia w sprawie sądowej przeciwko kontrahentowi?

Skorzystaj z doświadczenia prawników procesowych Sawicki Legal. Pomożemy Ci zaplanować strategię procesową i będziemy reprezentować Cię w sądzie.

Chcesz zabezpieczyć się przed przejmowaniem Twoich specjalistów przez klientów albo konkurencję?

Gwarantuję, że nasi specjaliści zapewnią Ci skuteczną ochronę. Skontaktuj się z nami!

Kontrahenci nie płacą Twoich faktur?

Wiemy, że w biznesie czas to pieniądz. My też nie lubimy jak kontrahenci próbują się nami kredytować. Sprawdź jak możemy Ci pomóc szybko odzyskać pieniądze.

Jak dobrze napisać regulamin konkursowy?

Nie ryzykuj kwestii podatkowych albo ryzyka uznania konkursu za loterię. Umów się na konsultację.

Chcesz wiedzieć więcej o holdingu?

Skontaktuj się z nami! Opowiemy CI na przykładach, w jaki sposób wygląda tworzenie holdingu i na co zwracaliśmy uwagę, projektując i tworząc holdingi dla naszych wspolników.

Chcesz wiedzieć jak wdrożyć ustawę o sygnalistach w Twojej firmie?

umów się na bezpłatną konsultację, podczas której odpowiemy na Twoje pytania.

Masz pytania dotyczące prokury?

Skorzystaj z naszego wieloletniego doświadczenia w doradztwie korporacyjnym. Odpowiemy na Twoje pytania i pomożemy wybrać optymalne rozwiązanie.

Potrzebujesz napisać albo sprawdzić umowę o zakazie konkurencji?

Umowa o zakazie konkurencji to jeden z podstawowych dokumentów, z których powinna korzystać każda firma w relacjach z partnerami, pracownikami czy podwykonawcami. Skontaktuj się z nami. Stworzymy umowę o zakazie konkurencji, która realnie zabezpieczy Twoje interesy.

Potrzebujesz wsparcia w rejestracji znaku towarowego?

Skontaktuj się z nami. Nasza rzeczniczka patentowa przeprowadzą Cię przez cały proces rejestracji szybko i bezpiecznie. Uzyskaj ochronę swojego znaku w Polsce, w UE albo na świecie.

Źle podpisana umowa online może być nieważna

Ryzykujesz czy wolisz mieć pewność? Skontaktuj się z nami i sprawdź jak poprawnie podpisywać umowy online

Zastanawiasz się jak legalnie wykorzystać treści stworzone z pomocą AI?

Nie tylko doradzamy w kwestiach prawnych związanych z AI, ale sami korzystamy z narzędzi wykorzystującej sztuczną inteligencję w codziennej działalności kancelarii. Chętnie podzielimy się swoimi doświadczeniami.

Nie wiesz jak wdrożyć przepisy o ochronie sygnalistów?

Nasi specjaliści są gotowi, żeby: 1. przygotować procedurę wewnętrzną obsługi zgłoszeń; 2. wdrożyć przepisy o ochronie sygnalistów 3. przeprowadzić szkolenie 4. pełnić funkcję osoby odpowiedzialnej za przyjmowanie i obsługę zgłoszeń

Wiemy, że nie masz czasu ani ochoty zajmować się likwidacją spółki

Dlatego zajmiemy się tym za Ciebie. Skontaktuj się z nami i sprawdź jak bezpiecznie i szybko zlikwidować spółkę zoo.

Nie wiesz jak napisać umowę NDA, która zabezpieczy interesy Twojej firmy?

Dlatego zajmiemy się tym za Ciebie. Skontaktuj się z nami i przekonaj się:)

Nie wiesz jak dostosować się do DSA?

skontaktuj się z naszymi specjalistami. Powiemy Ci co zrobić, żeby być zgodnym z DSA.

Nie wiesz jak dobrze udzielić licencji albo przenieść prawa autorskie?

Skorzystaj z naszego wieloletniego doświadczenia. Pomożemy Ci przygotować albo wynegocjować korzystną umowę licencyjną albo umowę przenoszącą majątkowe prawa autorskie.

Chcesz zarejestrować znak towarowy z dofinansowaniem SME Fund?

skontaktuj się nami! Nasz rzecznik patentowy odpowie na Twoje pytania, wyjaśni w jaki sposób skorzystać z dofinansowania oraz przeprowadzi Cię przez cały proces rejestracji znaku towarowego.

Skonsultuj się z ekspertem

Mierzysz się z zagadnieniem, o którym piszemy w tym artykule? Chcesz wiedzieć więcej? Skontaktuj się ze mną! Umówienie spotkania zajmie Ci mniej niż 2 minuty! Wspólnie znajdziemy najlepsze rozwiązanie dla Ciebie i Twojego biznesu

Nie wiesz jak prawidłowo informować klientów o obniżkach cen?

Przebrnięcie przez wytyczne UOKiK dot. informowania o obniżkach cen to nie lada wyczyn. Nawet dla nas, prawników. Oszczędź swój czas i miej pewność, że działasz zgodnie z przepisami. Skontaktuj się ze mną! Umówienie spotkania zajmie Ci mniej niż 2 minuty! Wspólnie znajdziemy najlepsze rozwiązanie dla Ciebie i Twojego biznesu

Potrzebujesz wsparcia przy checkboxach w swoim sklepie internetowym?

dla nas to piece of cake :) skontaktuj się nami!

chcesz reklamować alkohol w Internecie ale nie wiesz jak?

skontaktuj się nami! odpowiemy na Twoje pytania, m.in. - jeżeli jesteś agencją digital i chcesz reklamować markę alkoholową w SoMe: - jesteś e-commerce i nie wiesz jak prezentować alkohol w swojej ofercie; - jesteś marketplace i nie wiesz jak wprowadzać merchantów alkoholowych do portalu i jak prezentować ich ofertę

chcesz wiedzieć więcej o odpowiedzialności członka zarządu?

skontaktuj się nami! odpowiemy na Twoje pytania, doradzimy jak możesz się zabezpieczyć

Potrzebujesz wsparcia przy tworzeniu regulaminu na Twoją stronę internetową?

Stać Cię na profesjonalne wsparcie naszych prawników. Wykorzystamy nasze najlepsze doświadczenie i stworzymy regulamin dopasowany do twoich potrzeb oraz specyfiki strony.